CVE-2025-50657D-Link DI-8003 16.07.26A1版本中存在缓冲区溢出漏洞。该漏洞由于/trace.asp端点未能正确处理pid参数所致。未经身份验证的攻击者可利用此漏洞,通过网络发送特制恶意数据包触发溢出,导致设备进程崩溃或重启,从而造成拒绝服务。
该漏洞位于D-Link DI-8003路由器的Web管理界面/trace.asp页面。在处理用户提供的‘pid’参数时,程序未对输入长度进行严格的边界检查,直接将其拷贝到栈上的固定大小缓冲区中。由于是无需认证(PR:N)且无需用户交互(UI:N)的网络攻击向量(AV:N),远程攻击者可以通过构造超长的恶意字符串发送给目标设备的特定接口。当数据长度超过缓冲区大小时,将覆盖栈上的返回地址或其他关键数据,破坏程序的正常执行流,导致设备服务崩溃(DoS)。尽管当前CVSS评分主要体现为可用性影响(A:H),未提及机密性和完整性影响,但此类内存破坏漏洞在特定条件下(如特定的堆栈布局)仍存在潜在的代码执行风险,需引起高度重视。